物界前沿 · 资讯情报卡(Hacker News · 2026/10/3)
开源SAST工具Rowan发布,专扫AI应用代码与模型文件
核心事实
- Rowan可扫描源码和模型文件,检测注入、SSRF、密钥泄露等漏洞。
- 该工具不会运行用户代码,仅做静态分析。
- 安装需Python 3.10+和pipx,扫描引擎为Opengrep。
- 规则库含590条规则,分布在48个YAML文件中。
- 扫描默认不调用LLM、不上传代码,仅依赖查询走网络。
关键数据
590规则总数
48YAML规则文件数
400正则规则数
190污点规则数
物界观察
AI应用的安全盲区正在被工具化填补。Rowan把模型文件、Agent工具链纳入静态扫描,切中了传统SAST覆盖不到的地带。但Alpha阶段加静态分析固有误报,用户得把它当线索清单而非判决书。开源加本地运行,对怕代码外泄的团队是加分项。
物界前沿